CVE-2019-11061: fallo crítico en ASUS HG100 firmware
HG100 has a broken access control vulnerability in its Web API Server
Publicada el · Actualizada el
Sin señal de explotación. Ella tiene prueba de concepto pública.
El dispositivo HG100 permite que cualquier persona en la misma red controle los dispositivos IoT conectados sin iniciar sesión, accediendo directamente a un punto de acceso web. Un atacante puede encender/apagar dispositivos, cambiar configuraciones o interrumpir su funcionamiento sin contraseña ni permiso.
El firmware HG100 ≤4.00.06 contiene un control de acceso deficiente en el endpoint http://[target]/smarthome/devicecontrol de la Web API, accesible vía HTTP sin autenticación desde la red local. Un atacante no autenticado puede ejecutar operaciones arbitrarias de control de dispositivos, afectando confidencialidad, integridad y disponibilidad de los dispositivos IoT conectados.
En el mismo producto, de las más peligrosas a las menos.